iVerify veröffentlichte am 8. Oktober 2026 eine Analyse zu P7 DarkSword, einer Variante des iOS-Exploit-Kits DarkSword. Das untersuchte Sample verarbeitet Schlüsselbunddaten direkt auf dem Gerät, enthält Funktionen zur Erfassung von Wallet-Daten und kommuniziert in beide Richtungen mit Angreiferinfrastruktur. Die Untersuchung der Infektion auf einem Kundengerät fand im August 2026 statt.

Was iVerify über P7 DarkSword berichtet

P7 wurde während der Untersuchung dieser Kundeninfektion identifiziert. iVerify beschreibt das Sample als Variante mit kleinerem Fußabdruck auf dem Gerät und weniger Prozessinjektionen als bei Varianten, die das Team üblicherweise beobachtet.

Das Implantat wird laut Analyse in den iOS-Prozess SpringBoard eingeschleust und kommuniziert von dort mit der Infrastruktur der Angreifer. Der Begriff Command-and-Control (C2) bezeichnet diese Verbindung, über die Schadsoftware Befehle empfangen und Informationen übermitteln kann.

Schlüsselbunddaten und Wallet-Funktionen im Sample

Anders als frühere DarkSword-Varianten verarbeitet P7 Schlüsselbunddaten laut iVerify bereits auf dem Gerät: Das Sample wandelt sie vor der Exfiltration in JSON um. Exfiltration bedeutet, dass Daten vom Gerät nach außen übertragen werden.

Zu den dokumentierten Funktionen gehören das Erfassen von Geräteinformationen und installierten Apps sowie das Sammeln von Dateien, Fotos und Notizen. Der Handler wallet_scan prüft installierte Wallet-Apps. Ein eigener Handler kann walletbezogene Daten aus imToken extrahieren. Das sind Funktionen des analysierten Samples; sie beschreiben nicht, welche Daten bei der untersuchten Infektion tatsächlich übertragen wurden.

P7 fragt standardmäßig alle 15 Sekunden über /beacon nach neuen Befehlen. Das Intervall lässt sich aus der Ferne ändern. Eine bidirektionale Verbindung ermöglicht dem Betreiber damit, dem Implantat Befehle zu senden und Rückmeldungen zu erhalten.

Was die Untersuchung über betroffene Geräte aussagt

Die Untersuchung bezog sich auf eine Infektion auf einem Kundengerät und ein analysiertes Sample. Die darin gefundenen Funktionen belegen nicht, dass jeder Handler bei dieser Infektion ausgeführt wurde oder Wallet-Daten erfolgreich ausgelesen wurden. Auch eine Aussage über eine allgemeine Verbreitung von P7 lässt sich daraus nicht ableiten.

Die Analyse von iVerify beschreibt P7 anhand dieser Untersuchung und des untersuchten Samples. Die zentralen technischen Einzelheiten stehen im Bericht von iVerify.